欧洲健康数据空间(EHDS2)中健康数据二次利用的脱敏实施与信任建立
执行摘要
本报告旨在为健康数据访问实体(HDABs)、卫生部及负责实施EHDS2的组织实施提供政策、架构和管理决策支持,特别是在国家或区域层面操作去标识化的阶段。报告核心观点是,集中式脱敏功能相较于分散式模式具有显著优势,能够有效应对EHDS2实施中的关键挑战,并建立公众信任。
集中式脱敏功能的五大核心优势:
- 一致性、数据连接性和互操作性:通过统一脱敏规则,减少数据碎片化,支持跨境互操作性。
- 透明度和问责制:实现所有脱敏活动的全面、可审计记录,支持监管监督和公共报告。
- 针对特定用例的去识别化:制定脱敏操作手册,明确变换规则和控制措施,满足不同用例需求。
- 与安全处理环境(SPE)的集成:确保可识别数据永不离开受控环境,降低重新识别风险。
- 效率和可扩展性:汇集专业知识、技术和流程,减少重复,缩短处理时间,并支持早期可行性评估。
关键实施障碍:
- HDABs和HDHs之间的能力及专业差距。
- 去标识化过程中的角色和责任不明确。
- 国家实践碎片化可能导致隐私保护和数据互操作性受损。
建议解决方案:
在HDAB的授权和监管下,建立国家级或区域级集中脱敏功能,代表HDHs和HDABs执行去标识化操作。
立法和去标识化
EHDS2法规(欧盟)2025/327标志着欧盟健康数据安全重用的重要里程碑,其核心原则是通过去标识化(匿名化或假名化)保护个人隐私。法规明确了HDHs、HDABs和THDHs的角色和责任,并强调了“尽可能早地进行去标识化”的原则。公民享有选择退出其健康数据二次使用的权利,且国家预计将维持已批准项目的公共在线登记册,以增强透明度和公众信任。
实施挑战
将EHDS2的法律要求转化为实际操作面临诸多挑战,包括:
- 能力与专业限制:许多HDHs缺乏去标识化所需的专业知识。
- 责任机制:去标识化过程中的角色和责任不明确。
- 碎片化风险:不同国家可能采用不同的脱敏标准和实践,导致数据无法跨境共享。
- 数据可用性:过度激进的匿名化可能导致数据不适合使用,而过于详细的数据则可能侵犯隐私。
- 健全的指南:需要制定明确的脱敏操作手册和模拟练习,以确保数据在保护隐私的同时保持可用性。
隐私分析提出的解决方案:集中式匿名化功能
为应对上述挑战,IQVIA隐私分析建议建立中央脱敏服务,在国家(或主要地区)层面设立专门单位或平台,代表所有HDHs和HDABs执行数据脱敏和匿名化任务。该服务将在HDAB的授权和监管下运营,并遵循以下五个相互加强的原则:
- 一致性/统一性:确保相似的数据处理任务在时间上和特定时刻以相同的方式进行。
- 透明度:通过系统日志、审计轨迹和文件记录实现去标识化活动的全面可追溯性。
- 用例特定性:根据数据将使用的情境定制脱敏程度和方法。
- 控制:确保可识别数据永不离开受控环境,降低重新识别风险。
- 效率/可扩展性:汇集专业知识、技术和流程,提高效率并支持可扩展性。
赢得并维持信任
集中式脱敏功能通过以下方式赢得并维持公众信任:
- 透明度:提供清晰可验证的报告,说明数据如何被使用和保护。
- 问责制:支持内部问责和外部监管。
- SPE集成:确保数据在分析上仍具有实用性,同时尊重隐私。
- 资源充足:实现规模经济效应,降低参与EHDS2的门槛。
最终,集中式脱敏功能能够以可扩展、可靠和值得公众信任的方式实施EHDS2的法律要求,为建立受信任的欧洲健康数据空间奠定基础。